Risk, kontroll & styrning
Riskregister, kontrollregister, incidenter, åtgärder och processkartläggning – kopplade till varandra så att styrningen hänger ihop.
Riskmodulen håller ihop riskregister, kontroller, incidenter och åtgärder. Risker bedöms med sannolikhet och konsekvens, kopplas till processer och kontroller, och följs upp enligt en riskplan. Kontrollregistret visar om kontroller utförs i tid och med vilket resultat. Incidenter registreras, klassificeras och rapporteras, och varje åtgärd har en ägare och ett förfallodatum – oavsett om den kommer från en risk, en kontroll eller en incident.
Det här får ni
- Riskregister med bedömning, riskägare och koppling till processer.
- Kontrollregister med utförande, bevis och godkännande.
- Incidenthantering med klassificering och rapportering till tillsyn.
- Åtgärder med ägare och förfallodatum – samlade i Mina uppgifter.
Ingår i modulen
- Riskregister
- Kontrollregister
- Incidenter
- Åtgärder
- Processkartläggning
- Riskaptit & Analys
Det här kan ni göra
Riskregister med bedömning
Bedöm risker med sannolikhet och konsekvens, både brutto och netto, med riskägare och beslutad hantering.
Kontrollbibliotek
Dokumentera kontroller, testa dem enligt plan och spara bevis och godkännande på varje utförande.
Kopplingar åt alla håll
Kontroller kopplas mot risker, processer, leverantörer, IKT-tillgångar, incidenter, dokument och regelverk.
Incidenthantering enligt DORA
Registrera och klassificera incidenter, gör RTS- och ITS-bedömningen, koppla leverantör och rapportera med spårbarhet.
Åtgärder med ägare
Varje åtgärd har en ansvarig och ett förfallodatum, och dyker upp i personens egna uppgifter.
Processkartläggning
Kartlägg processer i nivåer och knyt dem till risker, kontroller, system och leverantörer.
Riskplan och operativ risk
Planera årets riskarbete och arbeta med scenarier och limiter för operativ risk.
Självutvärdering (RCSA)
Skicka risker och kontroller till sina ägare i verksamheten i en kampanj. Svaren uppdaterar risken och kontrollen direkt, och riskfunktionen granskar i efterhand.
Så ser det ut
En risk med bruttorisk, kontroller och nettorisk efter åtgärd. Kontroller utförda i tid, försenade och kommande per månad. En RCSA-kampanj där ägarna svarar och riskfunktionen granskar. En incident från upptäckt till stängning med tidsstämplar.
Allt hänger ihop
Risk och kontroll är limmet mellan modulerna:
- En leverantörsrisk syns både på leverantören och i riskregistret – det är samma post.
- Kontroller som faller ut med brister skapar avvikelser i loggboken.
- Incidenter kan bli nya risker och nya kontroller, med spår tillbaka till händelsen.
- Processer binder ihop risker och kontroller med den verksamhet de skyddar.
- Kravefterlevnaden i gapanalysen använder kontrollerna som bevis.